KB4034879: השתמש בערך הרישום LdapEnforceChannelBinding כדי להפוך אימות LDAP דרך SSL/TLS למאובטח יותר

חל על
Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows 10, version 1703, all editions Windows Server 2022 Windows Server 2019

סיכום

CVE-2017-8563 מציג הגדרת רישום שמנהלי מערכת יכולים להשתמש בה כדי לסייע בשיפור האבטחה של אימות LDAP ב-SSL/TLS.

מידע נוסף

חשוב סעיף, שיטה או משימה אלה כוללים שלבים שמנחים כיצד לשנות את הרישום. עם זאת, עלולות להתרחש בעיות חמורות אם תשנה את הרישום בצורה שגויה. לפיכך, עליך להקפיד לעקוב אחר השלבים בצורה מדויקת. לקבלת הגנה נוספת, גבה את הרישום לפני שתשנה אותו. לאחר מכן, תוכל לשחזר את הרישום במקרה של בעיה. לקבלת מידע נוסף על אופן הגיבוי והשחזור של הרישום, לחץ על מספר המאמר שלהלן כדי להציגו מתוך מאגר הידע Microsoft Knowledge Base:

322756 כיצד לגבות ולשחזר את הרישום ב- Windows

כדי לסייע בהפיכת אימות LDAP דרך SSL\TLS למאובטח יותר, מנהלי מערכת יכולים לקבוע את התצורה של הגדרות הרישום הבאות:

  • נתיב עבור בקרי תחום של Active Directory Domain Services (AD DS): HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
  • נתיב עבור שרתי Active Directory Lightweight Directory Services (AD LDS):HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\< LDS instance name>\Parameters
  • DWORD: LdapEnforceChannelBinding
  • ערך DWORD:0 מציין לא זמין. לא מבוצע אימות איגוד ערוץ. זהו אופן הפעולה של כל השרתים שלא עודכנו.
  • ערך DWORD:1 מציין זמין, כאשר הוא נתמך. כל הלקוחות שפועלים בגירסה של Windows שעודכנה כדי לתמוך באסימוני איגוד ערוץ (CBT) חייבים לספק מידע איגוד ערוץ לשרת. לקוחות שמפעילים גירסה של Windows שלא עודכנה לתמוך ב- CBT אינם חייבים לעשות זאת. זוהי אפשרות ביניים המאפשרת תאימות יישומים.
  • ערך DWORD:2 מציין זמין, תמיד. כל הלקוחות חייבים לספק מידע איגוד של ערוץ. השרת דוחה בקשות אימות מלקוחות שאינם עושים זאת.

הערות

  • לפני שתפעיל הגדרה זו בבקר תחום, הלקוחות חייבים להתקין את עדכון האבטחה המתואר ב - CVE-2017-8563. אחרת, עלולות להתעורר בעיות תאימות, ובקשות אימות של LDAP ב- SSL/TLS שפעלו בעבר עלולות לא לפעול. כברירת מחדל, הגדרה זו אינה זמינה.
  • יש ליצור באופן מפורש את ערך הרישום LdapEnforceChannelBindings.
  • שרת LDAP מגיב באופן דינאמי לשינויים בערך רישום זה. לכן, אין צורך להפעיל מחדש את המחשב לאחר החלת שינוי הרישום.

כדי למקסם את התאימות לגירסאות קודמות של מערכת ההפעלה (Windows Server 2008 וגירסאות קודמות), מומלץ להפעיל הגדרה זו עם ערך 1.

כדי לבטל באופן מפורש את ההגדרה, הגדר את הערך LdapEnforceChannelBinding ל- 0 (אפס).

Windows Server 2008 ומערכות קודמות דורשות התקנה של 973811 על-ידי האבטחה של Microsoft Advisory הזמין ב"KB5021989 הגנה מורחבת לאימות", לפני התקנת CVE-2017-8563. אם תתקין את CVE-2017-8563 ללא KB5021989 בבקר תחום או במופע AD LDS, כל חיבורי ה- LDAPS ייכשלו עם שגיאה 81 - LDAP_SERVER_DOWN של LDAP.

לקבלת מידע נוסף, ראה KB4520412.